Canva-home
Help

Canva Beveiligingsincident – 24 mei Veelgestelde vragen


Dit artikel is machinaal vertaald. Als je fouten vindt, laat het ons dan weten.

Update incidentstatus

——

Pagina bijgewerkt op 17 januari, 10:21 AEST

Op 11 januari 2020 kreeg Canva een lijst met ongeveer 4 miljoen Canva-accounts waarvan de gebruikswachtwoorden zijn gestolen als onderdeel van de schending van 24 mei (zie onderstaande opmerkingen, datum 1 juni, 10:13 AEST) .De wachtwoorden zijn gedecodeerd en online gedeeld.

Aangezien onveranderde wachtwoorden kunnen worden gebruikt om toegang te krijgen tot Canva-accounts, hebben we direct gereageerd door de toegang tot Canva te beperken en hebben we onveranderde wachtwoorden ongeldig gemaakt en gebruikers met de niet-gecodeerde wachtwoorden in de lijst op de hoogte gesteld.

Wat we weten:

Het is 7 maanden geleden sinds de kwaadwilligen toegang kregen tot onze gecodeerde wachtwoordgegevens en die informatie op internet hebben gedeeld.Op dat moment leek het erop dat zij hun bronnen hebben gebruikt om die wachtwoorden te kraken.Er zijn ongeveer 4 miljoen Canva accounts getroffen door het incident van mei 2019, hun wachtwoorden zijn nu gecodeerd.

Wat doet Canva?

De afgelopen 7 maanden hebben we verschillende berichten verstuurd om onze getroffen gebruikers te informeren over hoe ze hun accounts kunnen beveiligen.Als je in die periode je Canva-wachtwoord proactief hebt gewijzigd, hoef je het niet opnieuw te wijzigen.

Op 12-01-2020 hebben we de wachtwoorden hersteld voor alle gebruikers die hun wachtwoord na 24-05-2019 niet hebben gewijzigd. Deze gebruikers moeten hun wachtwoord wijzigen wanneer ze weer willen inloggen bij Canva. Omdat wij geforceerd wachtwoorden herstellen, stellen we ook recentelijk actieve Canva-gebruikers op de hoogte van wie het wachtwoord opnieuw is ingesteld.

We informeren ook de Canva-gebruikers wiens wachtwoorden lijkten te zijn gedecodeerd, zodat ze stappen kunnen ondernemen om hun accounts te beschermen waar hetzelfde wachtwoord wordt gebruikt.

Wat betekent dit voor onze getroffen gebruikers?

Getroffen gebruikers moeten een nieuw wachtwoord instellen om Canva te blijven gebruiken.Houd er rekening mee dat als je wachtwoord is hersteld, dit niet betekent dat je account toegankelijk was voor de aanvallers.We nemen deze voorzorgsmaatregel om je Canva-account te beschermen.

Volg hier onze wachtwoordrichtlijnen. Nogmaals, wij raden je aan om:

  • Een wachtwoord te bedenken dat moeilijk te raden is met een combinatie van letters (kleine letters en hoofdletters, nummers en speciale tekens).
  • Gebruik een wachtwoordbeheerder om al je internetwachtwoorden te beheren.
  • Zorg dat je een veilig en beveiligd wachtwoord gebruikt dat niet eerder voor andere websites of accounts is gebruikt.

Gebruikers met een geldig hersteladres kunnen wachtwoorden herstellen met behulp van de normale wachtwoordherstelprocedure. Gebruikers zonder geldige e-mailadressen moeten de handmatige herstelprocedure gebruiken.

Wij verontschuldigen ons voor eventueel ongemak en danken je voor je voortdurende steun en samenwerking.

Sebastian Welsh (

——

Pagina bijgewerkt op 10 augustus, 23:25 AEST

Sommige van onze gebruikers zijn onlangs op de hoogte gebracht door haveibeenpwned.com (HIBP) en Firefox Monitor van een beveiligingsinbreuk die op 24 mei 2019 heeft plaatsgevonden.Je kunt meer lezen over de aanval, over onze reactie en wat we hebben gedaan (zie onderstaande opmerkingen, datum 1 juni, 10:13 AEST).

De content van deze notificaties is accuraat en we zijn HIBP en Firefox Monitor dankbaar voor de dienst die ze aan de gemeenschap bieden.

Voor sommige mensen met Canva-accounts lijkt het erop dat deze beveiligingsnotificatie onverwacht was.Dit is betreurenswaardig.Als onderdeel van onze incident response, was het eerste wat we deden het contacteren van de getroffen gebruikers via e-mail en in-app notificaties.

De HIBP-notificatie heeft ertoe geleid dat sommige gebruikers vroegen of hun wachtwoord in gevaar was gebracht.Het eenvoudige antwoord is: nee.Wat toegankelijk was, waren individuele salted en bcrypt-hashed wachtwoorden.Voor niet-technische gebruikers, dit is een superbeveiligde eenwegs-deur die je wachtwoord omzet in iets dat ongelooflijk moeilijk te converteren is naar het originele wachtwoord, zelfs met de sterkste computers.

De manier waarop we wachtwoorden opslaan, maakt het raden van wachtwoorden ontzettend moeilijk, maar het is niet onmogelijk, en het is makkelijker als je eenvoudig te raden wachtwoord hebt, zoals wachtwoord1, 123456! of Alex1997. Dus om onze gebruikers op Canva en elders te beschermen, hebben we al onze gebruikers verzocht hun wachtwoord op Canva en op andere plekken waar ze hetzelfde wachtwoord gebruiken te veranderen. Om al onze gebruikers te helpen dit risico te vermijden, werken we samen met 1Password om een jaar gratis toegang tot hun wachtwoordmanagerservice te bieden, en om sterkere wachtwoordcontroles binnen Canva te implementeren.

Sinds het incident hebben we een aantal interne wijzigingen doorgevoerd om je gegevens te beschermen. Door nauw samen te werken met het toonaangevende adviesbureau voor cyberbeveiliging, Mandiant en andere partners, hebben we de omvang en oorzaak van de aanval geïdentificeerd en hebben we wijzigingen doorgevoerd in ons systeem om een extra beschermingslaag te bouwen voor onze gebruikers. We bieden te zijner tijd een postmortem van het incident, maar als je in de tussentijd nog meer vragen hebt of meer wilt weten over de maatregelen die we hebben ondernomen om ervoor te zorgen dat je gegevens veilig zijn op Canva, neem dan gerust contact met ons op.

——

1 juni, 10:13 AEST

Na een onderzoek met cybersecurity experts, hebben we nu meer inzicht in de impact van de aanval en willen we zoveel mogelijk context bieden aan onze gemeenschap.

Op vrijdag 24 mei 2019, detecteerden we een kwaadaardige aanval op onze systemen, die we stopten terwijl het gebeurde.Onze eerste reactie was om Canva te vergrendelen en de autoriteiten en gebruikers op de hoogte te stellen van de inbreuk.Omdat de indringer halverwege de aanval werd onderbroken, gebruikten ze een ander tactiek dan de meeste beveiligingsincidenten en stuurden ze een tweet over de aanval, waardoor een snelle communicatie vereist was.

Sindsdien hebben we samengewerkt met cybersecurity experts en autoriteiten, zoals de FBI, om onze gebruikers te beschermen en de nieuwste informatie te verstrekken.

Wat deed de aanvaller?

  • Ze hadden toegang tot informatie uit onze profieldatabase met meer dan 139 miljoen gebruikers. De profieldatabase bevat gebruikersnamen, namen, e-mailadressen, landgegevens en optioneel de gebruikersgegevens over hun stad en/of URL van hun homepage, die beschikbaar is via hun openbare profiel.
  • Ze hadden toegang tot cryptografisch beschermde wachtwoorden (deze waren individueel salted en hashed met bcrypt) van die gebruikers met gebruikersnaam/wachtwoordgegevens.
  • Ze zeiden de OAauth logintokens te hebben verkregen voor gebruikers die zich hebben aangemeld via Google. Onze OAuthp-tokens zijn gecodeerd met AES129 en de encryptiesleutels zijn veilig elders opgeslagen. We hebben geen bewijs gevonden dat ze de OAuth-tokens hebben gedownload of toegang probeerden te krijgen tot de sleutels.
  • Ze hebben kort toegang gehad tot bestanden met gedeeltelijke creditcard- en betalingsgegevens. We hebben geen bewijs gevonden dat deze bestanden zijn gestolen. De bestanden bevatten gedeeltelijke creditcardgegevens van voor 28 september 2016 (naam, vervaldatum, laatste 4 cijfers, kaartmerk en land van de kaart) en de betalingsgeschiedenis van voor 16 september 2017 met de transactiehoeveelheden in dollars, datums en ID 's voor sommige betalingen voor gebruikers en contributanten. Deze gedeeltelijke creditcardgegevens kunnen niet worden gebruikt voor betalingen. Canva bewaart nooit volledige creditcardgegevens.

Ontwerpen en afbeeldingen worden veilig opgeslagen in aparte systemen. Er is geen aanwijzing dat er toegang is verkregen tot de ontwerpen of afbeeldingen van gebruikers.

Wat doet Canva?

We blijven sterk investeren in beveiliging.We zijn van plan een technisch post mortem te publiceren van het incident zodra ons onderzoek is voltooid.Maar onze eerste prioriteit is het beschermen van onze gebruikers.Dit is wat we gaan doen:

  • Onze gebruikers op de hoogte stellen: We willen dat onze gebruikers weten dat ze zijn getroffen. We hebben rechtstreeks contact opgenomen met onze gebruikers via e-mail, maar sommige gebruikers hebben verouderde of onjuiste e-mailgegevens dus we hebben ook in-app notificaties en de pers gebruikt om gebruikers te waarschuwen over de inbreuk. We volgen onze eerste notificatie op met individuele e-mails aan elke gebruiker om te beschrijven welke gegevens zijn geopend.
  • Gebruikers verzoeken om wachtwoorden te wijzigen: We hebben alle gebruikers die wachtwoorden hadden voor de aanval gevraagd om deze te wijzigen. Ook hebben we regels toegevoegd om gebruikers te helpen een sterker wachtwoord in te stellen.
  • OAuth tokens herstellen: We hebben samengewerkt met onze partners om ervoor te zorgen dat alle voor de inbreuk actieve login tokens worden hersteld. Deze gebruikers worden verzocht hun Canva-account opnieuw te verbinden.
  • Coördineren met partners: We werken samen met partneragentschappen om informatie te delen over de aanvallen, het risico voor gebruikers te identificeren en reacties te coördineren. We waarschuwen bijvoorbeeld de e-mailmisbruikteams van grote providers om phishing van onze gebruikers moeilijker te maken voor aanvallers.
  • Samenwerken met 1Password: Hoewel we onze gebruikers aanraden om op elke site een ander wachtwoord te gebruiken, begrijpen we dat dit moeilijk is. We werken samen met 1Password om een jaar gratis aan te bieden aan Canva-gebruikers die hun service nog niet gebruiken.

Wat kunnen Canva-gebruikers doen?

  • Je wachtwoord wijzigen: Als je een wachtwoord hebt op Canva en deze nog niet hebt gewijzigd, raden we aan om nu je wachtwoord op Canva te wijzigen, en als je hetzelfde wachtwoord hebt gebruikt op andere sites, moet je deze ook wijzigen.
  • Verdachte e-mails melden: Als voorzorgsmaatregel raden we iedereen aan om alert te zijn op verdachte e-mails. Aanvallers gebruiken vaak creatieve manieren om ervoor te zorgen dat je je persoonlijke informatie met ze deelt. Als je e-mails ontvangt die verdacht lijken, klik er dan niet op en beantwoord ze niet. We raden je aan om melding te doen bij je e-mailprovider.
  • Gebruik een wachtwoordmanager: We raden je aan om een wachtwoordmanager zoals 1Password of Google Chrome te gebruiken om voor elke site die je gebruikt een uniek en veilig wachtwoord te genereren en te onthouden.
  • Update je aanmeldgegevens op Google/Facebook als we deze hebben ontkoppeld: Als je je aanmeldt met Facebook of Google is het mogelijk dat we je aanmeldgegevens hebben hersteld. Meld je gewoon opnieuw aan om weer in je Canva-account te komen.
  • Update je contactgegevens: Zodra je je hebt aangemeld op Canva, kun je je contactgegevens toevoegen of bijwerken, zodat we altijd contact over je account kunnen opnemen.

Een laatste woord

Onze welgemeende excuses over het feit dat dit is gebeurd.Iedereen op Canva heeft updates zoals deze ontvangen en we weten door persoonlijke ervaring hoe verontrustend dit kan zijn. We willen het vertrouwen dat je ons hebt gegeven herstellen en opnieuw verdienen. Hier zullen we hard aan werken.

Sebastian Welsh (

Anderen bekeken ook